OpenClaw安全再告急 RCE漏洞刚修密钥又泄 AI项目陷双重危机

OpenClaw(前身为 ClawdBot 和 Moltbot)这一致力于简化用户生活的 AI 项目,近期正面临严峻的安全挑战。据《The Register》报道,该生态系统内的多个项目接连遭遇机器人控制权被夺取及远程代码执行(RCE)漏洞的威胁。安全研究机构 DepthFirst 的创始人 Mav Levin 最近披露了一个极其危险的“一键 RCE”漏洞链,揭示了 OpenClaw 在安全性方面的重大隐患。

攻击者可以利用 OpenClaw 服务器未验证 WebSocket 来源头的缺陷,诱骗受害者访问恶意网页,从而在毫秒内完成攻击。该漏洞允许攻击者绕过沙箱和用户确认提示,直接在受害者系统上执行任意代码。尽管 OpenClaw 团队已迅速修复了此漏洞,但生态系统的整体安全性仍令人担忧。

一波未平一波又起,与 OpenClaw 紧密关联的 AI 智能体社交网络 Moltbook 也曝出了严重的数据库暴露问题。安全研究员 Jamieson O’Reilly 发现,由于配置不当,该平台的数据库曾完全对外公开,导致大量机密 API 密钥泄露。这意味着攻击者可以伪装成任何入驻该平台的知名 AI 智能体,如 AI 大神 Andrej Karpathy 的个人智能体,发布虚假信息、诈骗内容或激进言论。

虽然 Moltbook 并非 OpenClaw 的官方项目,但大量 OpenClaw 用户将具备读取短信和管理收件箱权限的智能体连接至该平台,其潜在的安全风险不容忽视。

OpenClaw安全再告急 RCE漏洞刚修密钥又泄 AI项目陷双重危机插图1

🚨 高危漏洞频发:OpenClaw 刚修复一个仅需点击链接即可触发的远程代码执行(RCE)漏洞,该漏洞利用了 WebSocket 验证缺陷。

🔑 海量密钥裸奔:AI 社交平台 Moltbook 的数据库因配置错误遭公开访问,导致包括知名专家在内的 AI 智能体 API 密钥面临泄露风险。

⚠️ 安全意识警示:研究人员指出,由于追求快速迭代,此类项目在开发中往往忽视了基础安全审计,给用户数据安全带来巨大隐患。

最新快讯

2026年02月03日

12:55
2026年2月4日至3月3日,鸿蒙智行在全国授权用户中心开展“春节安心行”活动。活动面向问界、智界、享界、尊界、尚界已交付车主,提供新春出行安全检测、玻璃水补给、24小时全场景道路救援及后续服务、补能与返程保障等。所有门店春节不打烊,并配套专属礼遇。此举旨在保障用户春节期间长途出行安全与便利,依托已覆盖超350座城市、16万充电场站的网络支撑。
12:31
声明:本文来自于微信公众号 壹娱观察,作者:王心怡,授权站长之家转载发布。都说马年春节有点晚,品牌的春节营销动作,却来得很早。刚迈入2026年,不少品牌的马年营销已经逐步上线,及至一月底二月初,马年CNY营销已经进入白热化阶段。而围绕代言人、聚焦场景化,借助“马”这一姓氏配上谐音梗,用抽象满足趣味性、年轻化,成为了这一届CNY营...
12:25
2026年2月3日,珠宝巨头周生生就广东清远消费者反映的足金福袋挂坠质量问题正式发布官方通报,引发广泛关注。据悉,消费者李女士在当地周生生门店购买了一款足金福袋挂坠,经权威机构检测发现,该挂坠不同部位的金含量差异竟高达35个百分点,且检测报告中还出现了铁、银、钯等非标准元素。这一事件迅速在消费者群体中引发热议,也再次将黄金饰品的质量监管问题推至风口浪尖。 事...
12:25
2月3日,中国有色金属工业协会在京正式发布2025年行业运行报告,全面展现了中国有色金属产业的强劲发展态势。报告显示,2025年我国十种主要有色金属产量已达到8175万吨,同比增长3.9%,历史性地跨越了8000万吨大关,标志着中国有色金属产业迈入新的发展阶段。这一里程碑式的突破不仅彰显了产业的巨大潜力,更体现了中国在全球有色金属市场中的核心地位。 在工业增...
12:25
2026年2月2日,一则令人震惊的交易记录在印度曝光:一名用户以1441元人民币的价格成功购入了一块标称容量为2TB的三星990 PRO SSD。这一价格仅为市场正常售价2276元的六折,堪称天价折扣。然而,当用户将硬盘接入电脑进行实际测试时,却发现性能表现令人大失所望——其读取速度仅为约20MB/s,写入速度更是低至9-10MB/s。这一数据远低于PCIe...
12:25
2026年2月3日,跨越速运正式公布春节期间的物流服务计划,旨在为电商及企业客户提供稳定高效的寄递保障。根据公告,2月15日至23日期间,公司将继续保持正常取派服务,其中2月16日至23日期间,所有发货将享受免收春节服务费的优惠举措。由于节假日期间物流运作的特殊性,整体时效预计将出现轻微延误,但跨越速运将通过优化资源配置和加强调度管理,尽最大努力缩短等待时间...
12:25
2026年2月3日,荷兰知名电商平台Bol正式宣布推出一项重大改革——引入第三方履约服务(3PL)选项。这一创新举措将赋予平台合作卖家更大的自主权,使其能够自由选择外部物流与仓储服务商,从而摆脱对Bol自建履约体系的强制依赖。该政策调整的核心目标在于显著提升卖家的履约灵活性,优化运营效率,并进一步增强平台整体服务能力,为卖家创造更优越的营商环境。 此次改革意...
12:25
据悉,适马计划于2026年2月29日前后发布一款85mm f/1.2全画幅自动对焦镜头,适配索尼E卡口。该镜头售价约2000美元(约合13904元人民币),将成为E卡口首款f/1.2光圈的85mm自动对焦全画幅镜头。目前索尼原厂85mm GM镜头最大光圈为f/1.4,市场尚无同规格竞品。此举有望填补E卡口超大光圈人像镜头空白。
12:25
2026年1月30日,智界汽车向全系车型推送“OTA开门红”版本升级,新增隔空开启后备箱等30余项功能。该功能需用户在P档、驾驶位无人、车后1米无遮挡且摄像头清洁的条件下,于车尾正后方约50cm处平稳抬腿至20cm高度即可触发。因部分用户操作不当致识别率争议,智界产品总监当日发布视频详解正确使用姿势。此次升级还包含三点式掉头、3D车模改装、增强型自动紧急转...
12:25
2026年2月3日,特斯拉就近期Model Y交付车辆中出现的‘HW4.5’(AP4.5)标识作出官方澄清。该公司确认,目前全球交付的所有Model Y均搭载Hardware 4(HW4),即自2023年起量产的FSD监督版最新硬件平台。所谓‘AP45’为内部系统选装代码的临时标注错误,源于生产部门格式差异,不涉及新硬件量产。该说明已同步下发至美、加、墨及...
12:25
2026年2月1日,为纪念《最终幻想7》发售29周年,角色设计师野村哲也公布早期概念图及开发秘闻。图中含克劳德雏形与巨龙袭击米德加场景,并揭示原版战斗系统曾设想过3D城市无缝战斗,因1997年硬件限制弃用;该构想终在2020年《FF7重制版》实现。另曝光废案角色“针刺约翰尼”,其设计元素后演化为塔克斯成员雷诺。
12:25
2026年2月3日,中国新能源智能装备行业的领军企业先导智能正式宣布启动H股全球发售计划,此次发行规模高达9361.6万股,其中香港公开发售占比10%,国际发售占比90%,并特别设置了15%的超额配股权。根据公告,本次发行的每股定价区间设定在45.80港元以下,为投资者提供了极具吸引力的价格选择。值得注意的是,公司成功引入了Pinpoint Asset Ma...